# Alerte Rouge Wordpress
ALERTE ROUGE SUR WORDPRESS : Merci de partager au plus grand nombre.
Une requête HTTP anonyme peut exécuter du code sur un site WordPress. La faille se situe au cœur du système ; une installation vierge, sans aucun plugin, est donc vulnérable.
Tous les sites 6.9 et 7.0 étaient concernés jusqu'à vendredi, date à laquelle WordPress a déployé les versions 6.9.5 et 7.0.2 et a activé ce qu'il appelle les mises à jour forcées via son système de mise à jour automatique.
L'article de Searchlight estime que plus de 500 millions de sites web utilisent WordPress. Ce chiffre correspond au nombre total d'installations, et non au nombre de sites vulnérables : le code défectueux n'existe qu'à partir de la version 6.9, et la version 6.9 a été publiée le 2 décembre 2025. Par conséquent, chaque site concerné utilise une version datant de moins de huit mois,
Adam Kues, d'Assetnote, la branche de Searchlight Cyber spécialisée dans la gestion de la surface d'attaque, a découvert la faille et l'a signalée via le programme HackerOne de WordPress . L' article , publié sous le nom de wp2shell , indique que l'attaque « ne nécessite aucune condition préalable et peut être exploitée par un utilisateur anonyme ».
Actions immédiates à mener :
Au niveau du WAF, bloquez à la fois /wp-json/batch/v1 et rest_route=/batch/v1. L'entreprise insiste sur le fait que les deux doivent être bloquées, car une règle ne couvrant que le chemin /wp-json laisse la route de la chaîne de requête ouverte.
Désactivez l'API REST de WordPress , ce qui bloque complètement l'accès REST non authentifié.
Un petit plugin à installer qui publie et rejette les requêtes anonymes /batch/v1 à rest_pre_dispatch.
Test rapide de votre instance ici : https://wp2shell.com/
Cf Julien Métayer

